Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este artigo aborda as informações necessárias para planejar a implantação do Gerenciamento de privilégios de ponto de extremidade (EPM), incluindo requisitos, conceitos importantes, recomendações de segurança e controle de acesso baseado em função.
Lista de verificação de planejamento
- Examine os pré-requisitos técnicos e de licenciamento em seu locatário.
- Defina suas personas de usuário de destino para permitir que você crie regras com agrupamento lógico nessas personas.
- Certifique-se de ter um bom entendimento das configurações de elevação e das políticas de regras de elevação, incluindo:
- Configurações padrão de elevação e coleta de dados de diagnóstico.
- Definindo arquivos de elevação usando hash de arquivo, metadados ou certificados.
- Como as regras de certificado podem permitir que qualquer aplicativo assinado por esse certificado seja elevado. Tenha cuidado com os fornecedores que podem assinar todos os aplicativos com o mesmo certificado.
- Suporte ao argumento de regras e opções de comportamento de processo filho.
- Tipos de elevação.
- Como os conflitos de regras são tratados quando você tem atribuições de regras sobrepostas.
- Encontre o equilíbrio certo entre segurança e flexibilidade para sua organização e personas de usuário.
- Certifique-se de ter uma estratégia de implantação robusta. Isso inclui gerenciamento de partes interessadas, comunicação com o usuário final e planos de treinamento e monitoramento.
Pré-requisitos
Requisitos de licenciamento
Esse recurso requer uma assinatura além do Plano 1 ou Plano 2 do Microsoft Intune (plano 1) ou plano. Para obter opções de licenciamento, consulte Planos e preços do Microsoft Intune e Planos do Microsoft 365 Security Enterprise.
Requisitos da plataforma do dispositivo
Gerenciamento de privilégios de ponto de extremidade dá suporte aos seguintes sistemas operacionais:
- Windows 11, versão 24H2
- Windows 11, versão 23H2 (22631.2506 ou posterior) com KB5031455
- Windows 11, versão 22H2 (22621.2215 ou posterior) com KB5029351
- Windows 11, versão 21H2 (22000.2713 ou posterior) com KB5034121
- Windows 10, versão 22H2 (19045.3393 ou posterior) com KB5030211
- Windows 10, versão 21H2 (19044.3393 ou posterior) com KB5030211
Gerenciamento de privilégios de ponto de extremidade dá suporte às seguintes plataformas virtuais:
- VMs (máquinas virtuais) de sessão única da AVD (Área de Trabalho Virtual do Azure) do Azure
- Windows 365
Importante
Em 14 de outubro de 2025, o Windows 10 chegou ao fim do suporte e não receberá atualizações de qualidade e recursos. O Windows 10 é uma versão permitida no Intune. Os dispositivos que executam esta versão ainda podem se registrar no Intune e usar recursos qualificados, mas a funcionalidade não será garantida e pode variar.
Importante
- As políticas de configurações de elevação são relatadas como "não aplicáveis" para dispositivos que não executam uma versão do sistema operacional com suporte.
- O Gerenciamento de privilégios de ponto de extremidade só é compatível com arquiteturas de sistema operacional de 64 bits, incluindo Arm64.
Requisitos de configuração do dispositivo
Para usar o Gerenciamento de privilégios de ponto de extremidade, os dispositivos devem ser:
- Ingressado no Microsoft Entra ou ingressado no Microsoft Entra híbrido
- Registrado no cogerenciado do Intune ou do Microsoft Configuration Manager (sem requisitos de carga de trabalho)
Os dispositivos também devem ter linha de visão clara (sem inspeção SSL) para os pontos de extremidade necessários para o Gerenciamento de privilégios de ponto de extremidade.
Requisitos de nuvem
O gerenciamento de dispositivos especializados tem suporte nos seguintes ambientes de nuvem:
- Nuvem pública
- Ambientes de nuvem soberana:
- Nuvem Comunitária do Governo dos EUA (GCC) Alta
- DoD (Departamento de Defesa) dos EUA
Para obter mais informações, consulte a descrição do serviço GCC do Microsoft Intune para Governo dos EUA.
Conceitos importantes para o Gerenciamento de privilégios de ponto de extremidade
Ao definir as configurações de elevação e as políticas de regras de elevação mencionadas anteriormente, há alguns conceitos importantes a serem entendidos, garantindo que você configure o EPM para atender às necessidades da sua organização. Antes de implantar amplamente o EPM, os seguintes conceitos devem ser bem compreendidos, bem como o efeito que eles têm em seu ambiente:
Executar com acesso elevado - Uma opção de menu de contexto do botão direito do mouse que aparece quando o EPM é ativado em um dispositivo. Quando essa opção é usada, as políticas de regras de elevação de dispositivos são verificadas para uma correspondência para determinar se e como esse arquivo pode ser elevado para ser executado em um contexto administrativo. Se não houver nenhuma regra de elevação aplicável, o dispositivo usará as configurações de elevação padrão, conforme definido pela política de configurações de elevação.
Elevação de arquivos e tipos de elevação – o EPM permite que usuários sem privilégios administrativos executem processos no contexto administrativo. Quando você cria uma regra de elevação, essa regra permite que o EPM faça proxy do destino dessa regra para ser executado com privilégios de administrador no dispositivo. O resultado é que o aplicativo tem total capacidade administrativa no dispositivo.
Exceto para Elevar como usuário atual, o EPM usa uma conta virtual para elevar processos. Isso isola ações elevadas do perfil do usuário, reduzindo a exposição a dados específicos do usuário e diminuindo o risco de escalonamento de privilégios.
Quando você usa o Gerenciamento de privilégios de ponto de extremidade, há algumas opções para o comportamento de elevação:
Automático: para regras de elevação automáticas, o EPM eleva automaticamente esses aplicativos sem a entrada do usuário. Regras amplas nesta categoria podem ter um impacto generalizado na postura de segurança da organização.
Confirmado pelo usuário: com as regras confirmadas pelo usuário, os usuários finais usam um novo menu de contexto de clique com o botão direito do mouse Executar com acesso elevado. As regras confirmadas pelo usuário também podem exigir validação com autenticação ou justificativa comercial. A exigência de validação fornece uma camada extra de proteção, fazendo com que o usuário reconheça a elevação.
Elevar como usuário atual: esse tipo de elevação executa o processo elevado na própria conta do usuário conectado, preservando a compatibilidade com ferramentas e instaladores que dependem do perfil de usuário ativo. Isso exige que o usuário insira suas credenciais para a Autenticação do Windows. Isso preserva os caminhos de perfil, as variáveis de ambiente e as configurações personalizadas do usuário. Como o processo elevado mantém a mesma identidade do usuário antes e depois da elevação, as trilhas de auditoria permanecem consistentes e precisas.
No entanto, como o processo elevado herda o contexto completo do usuário, esse modo introduz uma superfície de ataque mais ampla e reduz o isolamento dos dados do usuário.
Principais considerações:
- Necessidade de compatibilidade: use esse modo somente quando a elevação da conta virtual causar falhas no aplicativo.
- Defina um escopo restrito: limite as regras de elevação a binários e caminhos confiáveis para reduzir o risco.
- Compensação de segurança: entenda que esse modo aumenta a exposição a dados específicos do usuário.
Dica
Quando a compatibilidade não for um problema, prefira um método que use a elevação da conta virtual para maior segurança.
Negar: uma regra de negação identifica um arquivo que o EPM bloqueia a execução em um contexto elevado. As regras de negação podem garantir que arquivos conhecidos ou software potencialmente mal-intencionado não possam ser executados em um contexto elevado.
Suporte aprovado: para regras aprovadas de suporte, os usuários finais devem enviar uma solicitação para executar um aplicativo com permissões elevadas. Depois que a solicitação for enviada, um administrador poderá aprová-la. Depois que a solicitação for aprovada, o usuário final será notificado de que pode repetir a elevação no dispositivo. Para obter mais informações sobre como usar esse tipo de regra, consulte Solicitações de elevação aprovadas de suporte
Observação
Cada regra de elevação também pode definir o comportamento de elevação para processos filho criados pelo processo elevado.
Controles de processo filho – quando os processos são elevados pelo EPM, você pode controlar como a criação de processos filho é regida pelo EPM, o que permite que você tenha controle granular sobre todos os subprocessos que possam ser criados pelo aplicativo elevado.
Componentes do lado do cliente – para usar o Gerenciamento de privilégios de ponto de extremidade, o Intune provisiona um pequeno conjunto de componentes no dispositivo que recebem políticas de elevação e as impõe. O Intune provisiona os componentes somente quando uma política de configurações de elevação é recebida e a política expressa a intenção de habilitar o gerenciamento de privilégios do ponto de extremidade.
Elevações gerenciadas versus elevações não gerenciadas – esses termos podem ser usados em nossos relatórios e dados de uso. Esses termos referem-se às seguintes descrições:
Elevação gerenciada: qualquer elevação que o Gerenciamento de privilégios de ponto de extremidade facilite. As elevações gerenciadas incluem todas as elevações que o EPM acaba facilitando para o usuário padrão. Essas elevações gerenciadas podem incluir elevações que ocorrem como resultado de uma regra de elevação ou como parte da ação de elevação padrão.
Elevação não gerenciada: todas as elevações de arquivo que ocorrem sem o uso do Gerenciamento de Privilégios de Ponto de Extremidade. Essas elevações podem ocorrer quando um usuário com direitos administrativos usa a ação padrão do Windows de Executar como administrador.
Políticas de EPM
✅ Entender os tipos de política de EPM
O Gerenciamento de privilégios de ponto de extremidade usa dois tipos de política que você configura para gerenciar como uma solicitação de elevação de arquivo é tratada. Juntas, as políticas configuram o comportamento para elevações de arquivo quando usuários padrão solicitam a execução com privilégios administrativos.
Estas políticas são:
- Política de configurações de elevação
- Política de regras de elevação
O EPM também oferece suporte a um grupo de configurações reutilizáveis para armazenar certificados de editor que podem ser referenciados em várias regras ou políticas de regras.
Tratamento de conflitos de política para Gerenciamento de Privilégios de Ponto de Extremidade
✅ Saiba mais sobre conflitos de política
Exceto nas situações a seguir, as políticas conflitantes para EPM são tratadas como qualquer outro conflito de política.
Política de configurações de elevação do Windows:
Quando um dispositivo recebe duas políticas de configurações de elevação separadas com valores conflitantes, o cliente EPM reverte para o comportamento padrão do cliente até que o conflito seja resolvido.
Observação
Se Habilitar Gerenciamento de privilégios de ponto de extremidade estiver em conflito, o comportamento padrão do cliente será Habilitar EPM.
Política de regras de elevação do Windows:
Se um dispositivo receber duas regras direcionadas ao mesmo aplicativo, ambas as regras serão consumidas no dispositivo. Quando o EPM vai resolver regras que se aplicam a uma elevação, ele usa a seguinte lógica:
- As regras com um tipo de elevação de Deny sempre têm precedência, e a elevação do arquivo é negada.
- As regras implantadas para um usuário têm precedência sobre as regras implantadas em um dispositivo.
- As regras com um hash definido são sempre consideradas a regra mais específica .
- Se mais de uma regra se aplicar (sem hash definido), a regra com mais atributos definidos vence (mais específica).
- Se a aplicação da lógica de procedimento resultar em mais de uma regra, a seguinte ordem determinará o comportamento da elevação: confirmado pelo usuário, Elevar como usuário atual, Suporte aprovado e, em seguida, Automático.
Observação
Se não existir uma regra para uma elevação e essa elevação tiver sido solicitada por meio do menu de contexto Executar com acesso elevado e clicar com o botão direito do mouse, o Comportamento padrão da elevação será usado.
Gerenciamento de privilégios de ponto de extremidade e controle de conta de usuário
✅ Entender a interação entre EPM e Controle de Conta de Usuário
O Gerenciamento de privilégios de ponto de extremidade e o UAC (controle de conta de usuário) interno do Windows são recursos separados com funcionalidades diferentes.
Ao mover usuários para serem executados como usuários padrão e utilizar o Gerenciamento de privilégios de ponto de extremidade, você pode optar por alterar o comportamento padrão do UAC para usuários padrão. Essa alteração pode reduzir a confusão quando um aplicativo requer elevação e criar uma melhor experiência do usuário final. Examine o comportamento da solicitação de elevação de usuários padrão para obter mais informações.
Observação
O Gerenciamento de privilégios de ponto de extremidade não interfere nas ações de controle de conta de usuário (ou UAC) executadas por um administrador no dispositivo.
Recomendações de segurança
✅ Entenda a maneira mais segura de usar o EPM
Para ajudar a garantir uma implantação segura do Gerenciamento de privilégios de ponto de extremidade, considere estas recomendações ao configurar o comportamento e as regras de elevação.
Definir uma resposta de elevação padrão segura
Defina a resposta de elevação padrão como Exigir aprovação de suporte ou Negar em vez de Exigir confirmação do usuário. Essas opções garantem que a elevação seja controlada com regras predefinidas para binários conhecidos, reduzindo o risco de os usuários elevarem executáveis arbitrários ou potencialmente mal-intencionados.
Exigir restrições de caminho de arquivo em todos os tipos de regra
Ao configurar uma regra de elevação, especifique um caminho de arquivo necessário. Embora o caminho do arquivo seja opcional, ele pode ser uma marca de segurança importante para regras que usam elevação automática ou atributos baseados em curinga quando o caminho aponta para um local que os usuários padrão não podem modificar, como um diretório de sistema seguro. O uso de um local de arquivo seguro ajuda a impedir que executáveis ou seus binários dependentes sejam adulterados ou substituídos antes da elevação.
Essa recomendação se aplica a regras criadas automaticamente com base nos detalhes do relatório de elevação ou da solicitação aprovada de suporte e para regras de elevação que você cria manualmente.
Importante
Files localizados em compartilhamentos de rede não têm suporte e não devem ser usados em definições de regra.
Diferenciar a elevação do instalador e do tempo de execução
Seja intencional sobre a elevação de arquivos do instalador versus tempo de execução do aplicativo. A elevação para instaladores deve ser rigidamente controlada para evitar instalações de software não autorizadas. A elevação do tempo de execução deve ser minimizada para reduzir a superfície de ataque geral.
Aplicar regras mais rigorosas a aplicações de alto risco
Use regras de elevação mais restritivas para aplicativos com acesso mais amplo ou recursos de script, como navegadores da Web e PowerShell. Para o PowerShell, considere o uso de regras específicas de script para garantir que apenas scripts confiáveis tenham permissão para serem executados com privilégios elevados.
Comece do zero, mesmo ao migrar de um produto de terceiros
O EPM opera de maneira diferente dos produtos de terceiros e, como resultado, recomendamos começar com uma política de auditoria. Em seguida, você pode criar novas regras a partir de relatórios e aproveitar a elevação aprovada por suporte quando um arquivo não tem uma regra, mas um usuário precisa elevar esse arquivo para realizar seu trabalho.
Controles de acesso baseados em função para Gerenciamento de privilégios de ponto de extremidade
✅ Saiba como delegar acesso ao EPM
Para gerenciar o Gerenciamento de privilégios de ponto de extremidade, sua conta deve receber uma função de RBAC (controle de acesso baseado em função) do Intune que inclua a seguinte permissão com direitos suficientes para concluir a tarefa desejada:
Gerenciamento de privilégios de ponto de extremidade Criação de política – essa permissão é necessária para trabalhar com políticas ou dados e relatórios para o Gerenciamento de privilégios de ponto de extremidade e oferece suporte aos seguintes direitos:
- Exibir relatórios
- Leitura
- Criar
- Atualizar
- Excluir
- Atribuir
Gerenciamento de privilégios de ponto de extremidade Solicitações de elevação – essa permissão é necessária para trabalhar com solicitações de elevação aprovadas de suporte que são enviadas por usuários para aprovação e dá suporte aos seguintes direitos:
- Ver solicitações de elevação
- Modificar solicitações de elevação
Você pode adicionar essa permissão com um ou mais direitos às suas funções RBAC personalizadas ou usar uma função RBAC interna dedicada ao gerenciamento do Gerenciamento de privilégios de ponto de extremidade:
Endpoint Privilege Manager – essa função interna é dedicada ao gerenciamento do Gerenciamento de privilégios de ponto de extremidade no console do Intune. Essa função inclui todos os direitos para Gerenciamento de privilégios de ponto de extremidade Solicitações de Autoria de Política e Elevação de Gerenciamento de privilégios de ponto de extremidade.
Leitor de Privilégios do Ponto de Extremidade – use essa função interna para exibir as políticas de Gerenciamento de Privilégios de Ponto de Extremidade no console do Intune, incluindo relatórios. Essa função inclui os seguintes direitos:
- Exibir relatórios
- Leitura
- Ver solicitações de elevação
Além das funções dedicadas, as seguintes funções internas do Intune também incluem direitos para criação de política de Gerenciamento de privilégios de ponto de extremidade:
Endpoint Security Manager – essa função inclui todos os direitos para criação de política de Gerenciamento de privilégios de ponto de extremidade e Solicitações de elevação de Gerenciamento de privilégios de ponto de extremidade.
Operador Somente Leitura – essa função inclui os seguintes direitos:
- Exibir relatórios
- Leitura
- Ver solicitações de elevação
Para obter mais informações, consulte Controle de acesso baseado em função para Microsoft Intune.
Módulo EpmTools do PowerShell
✅ Saiba como usar o módulo EPM PowerShell
Cada dispositivo que recebe políticas de Gerenciamento de privilégios de ponto de extremidade instala o Agente da Microsoft do EPM para gerenciar essas políticas. O agente inclui o módulo EpmTools do PowerShell, um conjunto de cmdlets que você pode importar para um dispositivo. Você pode usar os cmdlets do EpmTools para:
- Diagnosticar e solucionar problemas com o Gerenciamento de privilégios de ponto de extremidade.
- Obtenha atributos de arquivo diretamente de um arquivo ou aplicativo para o qual você deseja criar uma regra de detecção.
Instale o módulo EpmTools do PowerShell
O módulo do PowerShell EPM Tools está disponível em qualquer dispositivo que tenha recebido a política EPM. Para importar o módulo EpmTools do PowerShell:
Import-Module 'C:\Program Files\Microsoft EPM Agent\EpmTools\EpmCmdlets.dll'
Observação
O Windows no Arm64 requer o uso do Windows PowerShell x64.
A seguir estão os cmdlets disponíveis:
- Get-Policies: recupera uma lista de todas as políticas recebidas pelo EPM para um determinado 'PolicyType' ('ElevationRules' ou 'ClientSettings').
- Get-DeclaredConfiguration: recupera uma lista de documentos WinDC que identificam as políticas direcionadas ao dispositivo.
- Get-DeclaredConfigurationAnalysis: recupera uma lista de documentos WinDC do tipo MSFTPolicies e verifica se a política já está presente no Agente Epm (coluna Processada).
- Get-ElevationRules: Consulte a funcionalidade de pesquisa EpmAgent e recupere regras dada a pesquisa e o destino. A pesquisa tem suporte para FileName e CertificatePayload.
- Get-ClientSettings: processe todas as políticas de configurações de cliente existentes para exibir as configurações de cliente efetivas usadas pelo EPM.
- Get-FileAttributes: recupera atributos de arquivo para um arquivo .exe e extrai seus certificados de fornecedor e autoridade de certificação para um local definido que pode ser usado para preencher as propriedades da regra de elevação para um aplicativo específico.
Para obter mais informações sobre cada cmdlet, examine o arquivo readme.md da pasta EpmTools no dispositivo.